چهارشنبه ۳۱ تير ۱۴۰۵ , 22 Jul 2026
جالب است ۰
از کوکاکولا تا نت‌فلیکس: وقتی رویای کارجویان فرصتی برای هکرها می‌شود

کمین هکرها پشت آگهی‌های استخدام برندهای سرشناس

دعوت به همکاری از سوی یک شرکت بزرگ ممکن است فرصتی طلایی به نظر برسد، اما در برخی موارد تنها یک تله برای سرقت حساب گوگل شماست.
منبع : bleepingcomputer
دعوت به همکاری از سوی یک شرکت بزرگ ممکن است فرصتی طلایی به نظر برسد، اما در برخی موارد تنها یک تله برای سرقت حساب گوگل شماست.
 
به گزارش افتانا، یک کمپین فیشینگ گسترده با سوءاستفاده از نام بیش از ۳۰ برند شناخته‌شده از جمله  Adobe، Netflix، Coca-Cola  و  OpenAI، متخصصان حوزه بازاریابی را هدف قرار داده و با وعده فرصت‌های شغلی، تلاش می‌کند اطلاعات ورود به حساب‌های گوگل آن‌ها را سرقت کند.
 
در این حمله، مهاجمان از پلتفرم قانونی مدیریت منابع انسانی PeopleForce و همچنین دامنه‌ای مرتبط با سرویس Salesforce Marketing Cloud استفاده می‌کنند تا ایمیل‌های خود را معتبر جلوه دهند و در نهایت کاربران را به صفحات جعلی هدایت کنند.
 
برای افزایش اعتماد قربانیان، مهاجمان از نام و تصاویر واقعی استخدام‌کنندگان شرکت‌هایی که هویت آن‌ها را جعل کرده‌اند نیز استفاده می‌کنند تا پیام‌های ارسالی کاملاً واقعی به نظر برسند.
 
Will Thomas، مشاور ارشد شرکت اطلاعات تهدید و شکار تهدیدات سایبری Team Cymru، پس از بررسی این کمپین اعلام کرد ایمیل‌های فیشینگ با عنوان پیشنهاد استخدام در موقعیت‌های شغلی مرتبط با بازاریابی برای قربانیان ارسال می‌شوند.
 
بررسی‌های او نشان می‌دهد مهاجمان دست‌کم ۳۴ دامنه مختلف را برای جعل هویت شرکت‌های بزرگ در حوزه‌هایی مانند خطوط هوایی، گردشگری، صنایع غذایی، پوشاک، فناوری، مشاوره، هتلداری، سرگرمی و ورزش ثبت کرده‌اند. در میان این شرکت‌ها نام‌هایی مانند American Airlines، Booking.com، Delta Air Lines، United Airlines، Coca-Cola، PepsiCo، Red Bull، Adidas، Louis Vuitton، Sephora، Levi's، Adobe، Aquent، ManpowerGroup، McKinsey & Company، OpenAI، Marriott، Omnicom Group، FIFA  و Netflix دیده می‌شود.
 
به گفته این پژوهشگر، این کمپین از تکنیکی موسوم به «تغییر مسیر تو در تو» یا Nested Redirects استفاده می‌کند؛ روشی که طی آن کاربر پیش از رسیدن به صفحه مخرب، از چندین سرویس معتبر عبور داده می‌شود تا احتمال شناسایی حمله کاهش یابد.
 
اگرچه ایمیل‌ها ظاهراً از طریق پلتفرم PeopleForce ارسال شده‌اند، اما لینک‌های موجود در آن‌ها ابتدا به دامنه exct.net هدایت می‌شوند؛ دامنه‌ای که پس از خرید پلتفرم ExactTarget توسط شرکت Salesforce، در سرویس Salesforce Marketing Cloud مورد استفاده قرار گرفته است. سپس کاربران به سرویس مدیریت ارتباط با مشتری Wise Agent منتقل شده و در نهایت به صفحه فیشینگ هدایت می‌شوند.
 
بررسی‌ها نشان می‌دهد این عملیات دست‌کم پنج ماه است که ادامه دارد و در مراحل اولیه، مهاجمان از آدرس‌های ایمیل Outlook با نام شرکت‌های جعلی برای ارسال پیام‌ها استفاده می‌کردند. در یکی از نمونه‌های بررسی‌شده، ایمیلی با هویت یکی از استخدام‌کنندگان شرکت Adidas از گیرنده می‌خواهد زمانی را برای گفت‌وگو درباره یک فرصت شغلی رزرو کند. پس از کلیک روی لینک تعیین زمان مصاحبه، کاربر به دامنه‌ای جعلی منتقل می‌شود که خود را به‌عنوان وب‌سایت استخدام این شرکت معرفی می‌کند. در ادامه، برای نهایی کردن زمان جلسه، از کاربر خواسته می‌شود با حساب گوگل خود وارد شود. با کلیک روی گزینه  Continue with Google، یک پنجره ورود کاملاً جعلی نمایش داده می‌شود که ظاهر آن دقیقاً مشابه پنجره واقعی احراز هویت گوگل است.
 
این روش که با عنوان Browser-in-the-Browser یا BitB  شناخته می‌شود، در واقع یک پنجره واقعی مرورگر نیست، بلکه با استفاده از کدهای HTML و CSS در داخل همان صفحه فیشینگ شبیه‌سازی شده است. مهاجمان با بهره‌گیری از ابزارهای مدرن توسعه وب می‌توانند تقریباً تمام جزئیات ظاهری پنجره ورود گوگل را بازسازی کنند تا قربانی بدون تردید اطلاعات حساب خود را وارد کند.
 
هنوز مشخص نیست مهاجمان چگونه به پلتفرم‌های قانونی مورد استفاده در این حمله دسترسی پیدا کرده‌اند، اما کارشناسان تأکید می‌کنند استفاده از این سرویس‌ها لزوماً به معنای هک یا نفوذ به آن‌ها نیست. به گفته پژوهشگران، احتمال دارد مهاجمان با ایجاد حساب‌های کاربری واقعی یا استفاده از حساب‌های از قبل سرقت‌شده، زنجیره هدایت کاربران و صفحات فیشینگ خود را راه‌اندازی کرده باشند.
 
فهرست کامل دامنه‌های مورد استفاده در این کمپین نیز توسط Will Thomas  در مخزن GitHub منتشر شده است.
 
 
کد مطلب : 23764
https://aftana.ir/vdcbazb5.rhbf0piuur.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی


آخرین عناوین